Zum Inhalt springen

gehackt

Erstellt am 4. Mai 2007 · 4 Antworten · letzte Antwort am 5. Mai 2007

Tags: Frage

beelzebub ·

Typo3 4.1 + Templavoila

Hallo,
ein netter Zeitgenosse hat mich darauf aufmerksam gemacht das ich auf meinem Vserver mindestens eine Sicherheitslücke besitze.Wenn es nicht ein Mitarbeiter des Providers war , mit denen ich gerade Stress habe 😉.Jedenfalls wurde ein Bild heraufgeladen und in der Datenbank verlinkt.

ich versuche mir gerade einen Reim daraus zu machen.

Zu den Fakten:
Im Backend von Typo3 wird als thumbnail noch das alte angezeigt ebenso der alte Name.Also gehe ich davon aus das es nicht über das Backend eingefügt wurde.

Das neue Bild wurde von dem user wwrun hochgeladen ( Es sei denn man möchte mich hier irre führen). Also eigentlich genau wie bei einenm normalen Upload über das Backend.
Das neue Bild liegt im verzeichnis von Typo3temp/pics und hat einen kryptischen Namen wie alle anderen auch.

Es sieht wohl danach aus das mein Webserver gehackt wurde, oder ? Aber ist denn dann ein Upload des Bildes realistisch ?

Grundsätzlich versuchen die Leute schon immer mit Bruteforce über ssh reinzukommen.Das ist ja leider auch normal.

Die messages in den Logs für den verdächtigen Zeitraum lautet.Aber ich glaube das hat nicht viel zu sagen, oder ?

May  4 11:01:10 v28119 sshd[26189]: Did not receive identification string from 221.10.254.205
May  4 11:08:06 v28119 sshd[32767]: Did not receive identification string from 66.166.127.203

Im Grunde möchte ich nur wissen ob es an meinem anscheinend falsch konfigurierten vserver lag oder vlt. doch an meiner typo3 Installation.

Sorry das ist eine Frage ins blaue, aber ich stelle sie dennoch.

just2b ·

Hallo,

nun wenn es im BE-Modul Log keine verdächtigen Einträge gibt und niemand zu der Zeit was online gemacht hat, dann kann die Manipulation von außen. Zu sagen ob das vom nicht gut abgesicherten Server kam oder nicht scheint mir schwierig

georg

PhoenixAusDerAsche ·

Wenn ich das so hören, denke ich daran das es so gelaufen sein könnte:

En konkreter Hacker-Angriff denke ich nicht, oder die haben auch die Logs bereinigt nachher. Weil der Zeitabstand für Bruteforce denke ich zu lang ist, aber es gibt ja bestimmt auch intelligente Programme die noch dazu von anderen IPs versuchen über Würmer usw. diese Rechner nutzen.

TYPO3 verwendet für das Minibild ja ne andere Datei glaube ich. Also einen anderen kryptischen Dateinamen. Mir scheint als hätte da jemand eine Datei speziell ersetzt bzw. deren Inhalt sozusagen (hochladen, umbenennen, orginal löschen). Da diese Person aber nicht über TYPO3 das gemacht hat (sonst wäre wahrscheinlich auch das Minibild angepasst worden und en Log zu sehen) müsste er über ne Console oder so rangekommen sein. Dazu müsste er aber den Root geknackt haben, denn sonst hat ja keine von außen warscheinlich Zugang (z.B. ssh), oder? Wie er aber dann als wwrun auftreten konnte is mir schleierhaft. Hmm?

Wechsel mal alle wesentlichen Passwörter und stell die Sicherheit höher.

Darf ich fragen welcher Provider das ist? Habe nämlich schon von diversen "Billigprovidern" gehört das die auf krumme Weise mit Abmahngebühren (Rechteverletzungen und AGB-Verletzungen usw.) für Dinge die auf komische Weise auf den Account gelangt sind sich das Geld wieder reinholen wollen.

Gruß
phoenix

PS: Und en VServer is ja sozusagen nur ne Simulation. Wer weiß was es da für versteckte Passwörter und Funktionen in der Sim-Software gibt. Sorry das is jetzt gehässig und grundsätzlich schlecht gedacht. Ich weis.

just2b ·
PhoenixAusDerAsche schrieb

Da diese Person aber nicht über TYPO3 das gemacht hat (sonst wäre wahrscheinlich auch das Minibild angepasst worden und en Log zu sehen) müsste er über ne Console oder so rangekommen sein.

über zB ext quixexplorer das bild selbst austauschen wäre ebenso möglich ...

georg